Důvěrné výpočetní prostředí Azure ve službě Azure Database for PostgreSQL – flexibilní server

Azure Confidential Computing (ACC) umožňuje organizacím bezpečně zpracovávat a spolupracovat na citlivých datech, jako jsou osobní údaje nebo chráněné zdravotní údaje (PHI). ACC poskytuje integrovanou ochranu proti neoprávněnému přístupu zabezpečením dat, která se používají prostřednictvím důvěryhodných spouštěcích prostředí (TEE). Tato ochrana umožňuje zabezpečenou analýzu v reálném čase a strojové učení založené na spolupráci napříč hranicemi organizace.

Pochopení architektury

Azure Database for PostgreSQL flexible server podporuje Azure Confidential Computing prostřednictvím důvěryhodných spouštěcích prostředí (TEE), což jsou hardwarově izolované oblasti paměti uvnitř procesoru. Operační systém, hypervisor a další aplikace nemají přístup k datům zpracovaným uvnitř TEE.

  • Kód běží v prostém textu v rámci TEE, ale zůstává zašifrovaný mimo enklávu.
  • Data je šifrována v klidu, během přenosu a při použití.
  • Operační systém, hypervisor a další aplikace nemají přístup k chráněným datům.

Processors

Při vytváření nového serveru povolíte Azure důvěrné výpočetní operace na Azure Database for PostgreSQL flexibilním serveru tak, že při vytváření nového serveru vyberete podporovanou skladovou položku virtuálního počítače. Podporují se pouze procesory AMD SEV-SNP .

Poznámka:

Procesory Intel TDX se v současné době nepodporují pro flexibilní server Azure Database for PostgreSQL.

Skladové položky virtuálního počítače

Jednotky SKU, které podporují Azure Confidential Computing (ACC) pro Azure Database for PostgreSQL flexible server, jsou:

Název skladové položky Processor vCores Paměť (GiB) Maximální počet vstupně-výstupních operací za sekundu Maximální šířka pásma vstupně-výstupních operací (MB/s)
Dcadsv5 AMD SEV-SNP 2-96 8-384 3750-80000 48-1200
Ecadsv5 AMD SEV-SNP 2-96 16-672 3750-80000 48-1200

Postup nasazení serveru s důvěrnými výpočetními operacemi

Použití webu Azure Portal:

  1. Vyberte oblast, která podporuje Azure Confidential Computing pro Azure Database for PostgreSQL – flexibilní server. Pak v části Výpočty a úložiště vyberte Konfigurovat server.

    Snímek obrazovky znázorňující kartu Základy průvodce flexibilním serverem New Azure Database for PostgreSQL

  2. Vyberte úroveň Compute a výpočetní procesor.

    Snímek obrazovky znázorňující, kde můžete vybrat úroveň výpočetních prostředků a procesor

  3. Rozbalte Velikost výpočetních prostředků a vyberte jednu z konfigurací SKU pro důvěrné výpočty v odpovídající velikosti, která bude vyhovovat vašim potřebám.

    Snímek obrazovky znázorňující, kde můžete vybrat velikost výpočetních prostředků

  4. Nasaďte server.

Compare

Pojďme porovnat virtuální počítače Azure Confidential Compute a Důvěrné výpočetní prostředí Azure.

Vlastnost Důvěrné výpočetní virtuální počítače Řešení ACC pro databázi Azure pro PostgreSQL
Kořen důvěryhodnosti hardwaru Ano Ano
Ověřené spuštění Ano Ano
Izolace paměti a šifrování Ano Ano
Zabezpečená správa klíčů Ano Ano
Vzdálené dosvědčení Ano Ne

Omezení a úvahy

Před nasazením v produkčním prostředí pečlivě vyhodnoťte omezení.

  • Důvěrné výpočty jsou k dispozici pouze v následujících oblastech: Spojené arabské emiráty – sever a Západní Evropa.
  • Podporují se pouze procesory AMD SEV-SNP. Procesory Intel TDX nejsou momentálně kompatibilní s flexibilním serverem Azure Database for PostgreSQL.
  • Obnovení k určitému bodu v čase (PITR) z nekonfidentálních výpočetních verzí na důvěrné verze není povolené.